Cours
Quelqu’un a appelé le support, s’est fait passer pour un employé et a convaincu l’interlocuteur de réinitialiser un mot de passe. C’est tout. Les attaquants ont ensuite passé plusieurs jours à fouiller le réseau, et personne n’a rien remarqué d’anormal avant que les dégâts ne soient faits.
J’en parle parce que cela montre pourquoi miser sur un seul contrôle de sécurité est une très mauvaise idée. Le pare-feu de MGM était probablement correct. Leur antivirus était sans doute à jour. Rien de tout cela n’a compté car l’attaque est passée par un canal que ces outils ne couvrent pas.
Dans cet article, je vais vous montrer comment mettre tout cela en place concrètement : quels contrôles appliquer, où les positionner, comment distinguer les besoins réels de votre organisation de ce que des vendeurs veulent vous faire acheter, et enfin, comment évaluer l’efficacité de vos mesures une fois déployées.
Ce que la défense en profondeur signifie vraiment
La défense en profondeur part du principe que chaque contrôle finira, un jour, par échouer. Donc on les empile. Le premier rempart cède, le deuxième ralentit l’adversaire. Le troisième déclenche peut-être une alerte. Quelque part dans cette chaîne, vous gagnez assez de temps pour qu’un humain voie le problème et agisse.
L’idée de défense en profondeur vient de la stratégie militaire. Les bâtisseurs de châteaux l’avaient déjà comprise il y a des siècles : un seul mur n’arrêtera pas toutes les armées. On creusait donc des douves, on multipliait les portes à franchir l’une après l’autre, on érigait des tours pour repérer les menaces de loin, et on construisait un donjon intérieur comme ultime repli. Les armées modernes ont leurs propres systèmes.
Les réseaux informatiques ne sont pas si différents, d’où l’adoption du terme « défense en profondeur ».
Les composantes clés de la défense en profondeur
Voici quelques notions essentielles : redondance, sécurité en couches, détection-retard-réponse, et moindre privilège.
La redondance consiste à prévoir des contrôles de secours face à une même menace. Votre filtre mail laisse passer un lien de hameçonnage ? Ce n’est pas idéal, mais si votre détection sur poste (EDR) intercepte la charge au lancement, vous limitez la casse. Et si l’EDR la manque également, la supervision réseau peut signaler un trafic anormal quand le maliciel tente de contacter son serveur. Rien de tout cela n’est du doublon inutile : ce sont des filets de sécurité quand quelque chose passe à travers.
La sécurité en couches répartit vos contrôles : serrures physiques pour protéger la salle serveurs, segmentation réseau pour éviter qu’un système compromis n’ouvre tout le reste, pare-feux applicatifs contre les injections, chiffrement des données pour les protéger même si toutes les autres défenses cèdent. Chaque contrôle répond à une partie spécifique du problème.
Le concept détecter-retarder-répondre résume bien l’intérêt des couches. Certains contrôles aident à repérer les menaces : journaux, alertes, détection d’anomalies. D’autres freinent les attaquants : segmentation, restrictions d’accès, chiffrement rendant des données volées inexploitables. Enfin, il y a la capacité de réponse : playbooks, confinement automatisé, forensique. Tout contrôle qui ne contribue à aucun de ces trois axes ne remplit probablement pas sa mission.
Et puis il y a le moindre privilège. Personne n’obtient plus d’accès que nécessaire à son travail. Votre responsable marketing n’a pas besoin de droits admin sur le contrôleur de domaine. Le serveur web n’a pas besoin d’accès en écriture à la base clients. Cela limite l’impact quand des comptes sont compromis. Et ils le seront.
Pourquoi les entreprises ont besoin de défense en profondeur
On a longtemps cru qu’un périmètre très solide suffisait, et que tout ce qui était derrière était digne de confiance. Ça fonctionnait quand tout le monde était au même bureau sur le même réseau filaire.
Ce monde n’existe plus. On travaille à distance, au café, sur le Wi-Fi d’hôtel en déplacement. Les données vivent sur AWS, Azure, Google Cloud, et dans des dizaines d’applications SaaS. Aujourd’hui, il est probable que vos données ne résident pas bien au chaud sur des serveurs que vous contrôlez physiquement.
Les attaquants ont également changé d’approche. Les groupes de rançongiciel volent vos données avant de les chiffrer : même avec de bons sauvegardes, ils peuvent vous faire chanter en menaçant de tout publier. La compromission de messagerie professionnelle abuse les humains pour des virements ou des identifiants ; aucun pare-feu n’arrête ça.
Les groupes vraiment sophistiqués pénètrent les réseaux et... attendent.
Pendant des mois parfois. Discrets. Patients. À l’affût.
Un seul contrôle ne peut pas tout gérer. Il vous faut des couches.
Quelques brèches célèbres l’ont bien montré :
Target en 2013 : des identifiants volés à un prestataire HVAC ont servi de point d’entrée, puis de pivot vers les systèmes de paiement. Le réseau interne était quasi plat, avec peu de freins au mouvement latéral. Une isolation réseau correcte entre fournisseurs et systèmes cœur, une meilleure supervision interne ou de l’EDR sur les terminaux de point de vente auraient pu offrir une chance de détecter l’attaque.
Encore plus célèbre : SolarWinds en 2020. Un code malveillant s’est glissé dans une mise à jour logicielle légitime. La brèche a été détectée par des organisations dotées d’une surveillance réseau stricte et d’analyses comportementales : elles ont repéré un trafic DNS anormal. Les autres n’ont rien vu venir avant qu’il ne soit bien trop tard.
Planifier votre stratégie de défense en profondeur
Ne commencez pas par acheter des outils. Commencez par identifier ce que vous devez protéger et contre quelles menaces.
Évaluer le risque
Constituez d’abord un inventaire des actifs. Demandez-vous : quels systèmes contiennent des données sensibles ? Cela inclut dossiers clients, propriété intellectuelle, et systèmes opérationnels qui font tourner l’entreprise. Ne vous contentez pas de lister : hiérarchisez selon la gravité d’un compromis pour chacun.
Ensuite, identifiez les menaces propres à votre contexte. Un hôpital n’a pas les mêmes risques qu’une fintech, qui diffèrent encore d’une chaîne de retail. Pensez aux attaquants externes, mais aussi aux erreurs ou actes malveillants internes, et aux accidents possibles. Le cadre MITRE ATT&CK recense les techniques adverses et aide à ne pas oublier des vecteurs évidents.
Évaluez ensuite les vulnérabilités. Lancez des scans, revoyez les configurations, testez les applications. Faites le lien avec votre inventaire : une cible à forte valeur présentant une faille exploitable passe en priorité absolue.
Le risque, c’est grossièrement menace × vulnérabilité × impact. Traitez d’abord les combinaisons à risque le plus élevé. Une vulnérabilité modérée sur votre système de paiement prévaut sur une faille critique sur un serveur de dév anecdotique.
Construire l’architecture
Documentez l’existant. Dessinez zones réseau, limites de confiance et contrôles déjà en place. La plupart des organisations découvrent des lacunes rien qu’en cartographiant sur papier.
Puis concevez la cible. Pour chaque couche, déterminez les contrôles présents ou manquants, les menaces couvertes, et les interconnexions entre couches.
Ce dernier point est crucial. Un pare-feu qui n’alimente pas votre SIEM crée des angles morts. Un EDR qui ne reçoit pas le renseignement de menace de votre sécurité mail manque de contexte. Planifiez les flux de données entre outils, pas seulement la liste d’achats.
Les systèmes historiques compliquent tout. Ce vieux Windows Server 2012 que personne n’ose toucher ? Vous ne le patcherez pas demain ni ne le remplacerez le mois prochain. Documentez des mesures compensatoires le temps de bâtir un plan long terme : isolation réseau, supervision renforcée, liste blanche applicative. Réduisez le risque pendant la migration.
Et gardez le métier en tête. Une sécurité qui bloque le travail crée du shadow IT et des contournements. Préférez des contrôles qui sécurisent les opérations plutôt que de dire non à tout.
La défense en profondeur ne fonctionne que si vous savez où vivent et circulent vos données. Understanding Modern Data Architecture présente lacs de données, entrepôts, pipelines et leurs agencements pour placer les contrôles au bon endroit.
Couches de défense : quoi mettre et où
Chaque couche traite une surface d’attaque différente. Voici ce qui relève de chacune.
Sécurité physique
Un accès physique contourne quasi totalement les contrôles techniques. Si quelqu’un de mal intentionné entre dans votre datacenter, chiffrement et segmentation réseau ne servent plus à grand-chose.
Cela va de soi : contrôle d’accès par badge avec journalisation, caméras aux points d’entrée, procédures d’enregistrement des visiteurs. Ajoutez des baies serveur qui ferment à clé et une filière sûre pour la destruction du matériel. Pour le télétravail, chiffrement des ordinateurs portables et règles claires sur le travail en lieux publics.
Principe de base : seules des personnes autorisées doivent toucher physiquement aux systèmes sensibles.
Sécurité périmétrique
Là où votre réseau rencontre Internet : votre première ligne de défense technique.
- Pare-feux : filtrage par règles. Les pare-feux de nouvelle génération comprennent les applications et inspectent le trafic chiffré. Placez-les aux frontières Internet et entre vos grandes zones internes.
- IDS/IPS : analyse des flux à la recherche de signatures d’attaque et d’anomalies. IDS alerte. IPS bloque. Déployez au périmètre et aux points névralgiques internes.
- DMZ : isolez les services exposés au public. Les serveurs web en DMZ peuvent servir le contenu sans accès direct à la base de données, située derrière un autre pare-feu.
- Protection DDoS : absorbe les attaques avant saturation de votre bande passante. Les services cloud de nettoyage sont généralement plus efficaces que l’équipement on-prem.
Sécurité du réseau interne
Un jour, le périmètre sera franchi. La suite fera la différence entre incident mineur et brèche majeure.
- Segmentation réseau : découpez en zones selon fonctions et sensibilité : production vs développement, finance vs marketing, SIRH à part.
- VLAN pour grouper logiquement ; la microsegmentation isole des charges de travail individuelles, particulièrement utile en cloud sans séparation physique.
- Pare-feux internes et ACL pour faire respecter les règles entre segments. Être à l’intérieur ne doit pas signifier accès à tout.
- Supervision interne : détecte les mouvements latéraux : trafic SMB inhabituel, connexions RDP inattendues, transferts anormaux.
Sécurité des endpoints
Par endpoints, on entend ordinateurs portables, postes, serveurs et téléphones. C’est là que les utilisateurs travaillent et que les attaques atterrissent.
- EDR : surveille l’activité, détecte les comportements malveillants, facilite l’investigation. Les outils modernes analysent les comportements plutôt que de comparer à des signatures connues.
- Antivirus : intercepte le plus basique. Reste utile en couche de base sous l’EDR.
- Gestion des appareils : applique des configurations standards, déploie des correctifs, peut effacer à distance un appareil perdu. Clé pour le mobile et le télétravail.
- Pare-feux hôte : limitent les connexions réseau possibles depuis chaque endpoint.
- Liste blanche applicative : régit ce qui est autorisé à s’exécuter.
- Gestion des correctifs : maintient les systèmes à jour. La plupart des brèches démarrent par des failles non corrigées.
Sécurité applicative
Les applications traitent les données et recèlent des vulnérabilités.
- Pratiques de développement sécurisé : découvrent les problèmes en amont : modélisation des menaces, standards de codage sécurisé, revue de code. Corriger tôt coûte bien moins cher qu’après déploiement.
- SAST et DAST : automatisent la découverte de failles. Analyse statique en build ; tests dynamiques sur applications déployées.
- Pare-feux applicatifs web : protègent contre les injections SQL, XSS et l’OWASP Top 10. Placez-les devant tout service exposé.
- Sécurité des API : appliquez les mêmes principes aux interfaces programmatiques : valider les entrées, authentifier les requêtes, limiter le débit pour éviter les abus.
- Correctifs applicatifs : aussi importants que les correctifs OS. Log4j en 2021 a montré le risque de bibliothèques non mises à jour.
Sécurité des données
Les données sont généralement la vraie cible. Protégez-les, même si toutes les autres couches ont cédé.
- Chiffrement au repos : disques complets sur endpoints, chiffrement des bases sensibles, sauvegardes chiffrées. Un matériel volé ne donne rien si les données sont illisibles.
- Chiffrement en transit : TLS pour le web, VPN pour l’accès distant.
- DLP : surveille les fuites par e-mail, transferts cloud, clés USB. Configurez en alerte, avertissement ou blocage selon la classification des données.
- Classification des données : étiquette les informations selon leur sensibilité. Tout n’a pas besoin de la protection maximale ; concentrez vos moyens là où l’enjeu est le plus fort.
- Gestion des droits : contrôle qui peut accéder, modifier, partager, télécharger des documents. Utile pour la PI et les contenus réglementés.
S’il y a une couche à soigner, c’est celle des données. Introduction to Data Security explique comment classifier, choisir les bonnes stratégies de chiffrement et concevoir des contrôles qui laissent travailler sereinement.
Contrôles organisationnels
La technologie seule ne suffit pas.
- Politiques et procédures : définissent les attentes : usage acceptable, gestion des accès, réponse aux incidents, manipulation des données. Sans contrôle de l’application, une politique n’est que décorative.
- Sensibilisation à la sécurité : réduit la vulnérabilité humaine : simulations de phishing, coaching des bons réflexes, canaux de signalement clairs. Transformez vos employés en couche de détection.
- Plan de réponse aux incidents : prépare l’après-prévention : playbooks, rôles définis, modèles de communication, exercices réguliers pour acquérir les bons réflexes.
- Vérifications d’antécédents et revues d’accès pour gérer le risque interne : validez qui vous recrutez et réévaluez périodiquement l’adéquation droits/fonctions.
Produits et pratiques courants
Comment les principaux outils et méthodologies s’inscrivent dans le modèle en couches.
Authentification multifacteur
L’MFA ajoute quelque chose que vous avez ou êtes, au mot de passe que vous connaissez. Des identifiants volés ne mènent pas automatiquement à un compte compromis.
Déployez-la d’abord sur tout ce qui est exposé à Internet : VPN, e-mail, applications cloud. Étendez ensuite aux systèmes internes critiques. Les jetons matériels FIDO2 ou WebAuthn résistent mieux au phishing que les codes SMS, interceptables ou victimes de SIM swap.
Zero trust
Le zero trust considère le réseau comme hostile, quelle que soit la provenance d’une requête. Tout est vérifié, à chaque fois.
Ses principes : vérifier via tous les signaux disponibles (identité, santé de l’appareil, localisation, sensibilité des données) ; accorder le minimum de droits pour le minimum de temps ; concevoir en postulant la brèche afin de réduire le rayon d’impact et améliorer la détection.
Ce n’est pas un produit à acheter, mais une évolution d’architecture qui touche la gestion des identités, les politiques appareil, la conception réseau et l’accès aux applications. La plupart commencent par l’identité : authentification renforcée et accès conditionnel, puis élargissent progressivement.
Gestion des correctifs
Les vulnérabilités sont exploitées, et la fenêtre entre divulgation publique et armes d’exploitation se réduit sans cesse.
Définissez des calendriers : critique en 1–3 jours, élevé sous une semaine, moyen/faible sur des cycles mensuels. Suivez l’exécution par système et par entité métier.
Certains systèmes ne peuvent pas être corrigés rapidement. Prévoyez des mesures compensatoires : supervision renforcée, isolement réseau, liste blanche applicative. Réduisez le risque en attendant une correction durable.
Analyse comportementale
La détection par signature intercepte le connu. L’analyse comportementale repère l’inconnu qui se comporte de manière étrange.
Les outils UEBA modélisent la normalité et signalent les déviations : un utilisateur qui accède à quelques fichiers d’habitude télécharge soudain des milliers de documents ? Alerte. Un compte de service réalise des connexions interactives ? Suspect.
Le NDR fait de même sur le réseau : protocoles inhabituels, destinations inattendues, volumes anormaux.
Ces outils génèrent beaucoup de bruit. Affinez-les avec soin. Prévoyez assez de ressources pour enquêter ; sinon, la pile d’alertes enfouit les vraies menaces.
Moindre privilège
Idée simple, exécution ardue.
Commencez par le contrôle d’accès basé sur les rôles (RBAC) : définissez des rôles par fonction, attribuez les droits aux rôles puis les personnes aux rôles. Révisez régulièrement : les postes évoluent, les droits s’accumulent.
Les comptes à privilèges exigent plus : mettez leurs identifiants en coffre, imposez un emprunt contrôlé, enregistrez les sessions, limitez dans le temps l’accès élevé.
N’oubliez pas les comptes de service : inventaire, responsabilisation, restrictions, rotation périodique des secrets.
Supervision continue
Vous ne pouvez pas réagir à ce que vous ne voyez pas.
Le SIEM centralise les journaux et corrèle les événements : pare-feux, endpoints, applications, identité ; tout converge pour analyser des schémas transverses.
L’analytique sécurité exploite le machine learning pour faire ressortir ce que l’humain manquerait dans le volume.
Des alertes automatisées aiguillent immédiatement les bons événements vers les bonnes équipes, avec des filières d’escalade définies.
Le réglage est permanent : trop d’alertes et on s’épuise ou on les ignore, trop peu et on rate des attaques. Démarrez avec des détections à forte confiance et élargissez prudemment.
Environnements modernes
La défense en profondeur traditionnelle supposait tout en local, derrière un périmètre clair. Ce n’est plus la réalité.
Cloud et hybride
Le cloud répartit différemment les responsabilités. Le fournisseur gère la sécurité physique et l’hyperviseur. Vous gérez l’OS et au-dessus en IaaS, ou les données et l’accès en SaaS.
AWS, Azure et GCP publient des matrices de responsabilités très précises. Les mal interpréter mène aux brèches : on suppose que le fournisseur couvre ce qui, en réalité, vous incombe.
Des outils cloud natifs comblent les lacunes : CSPM pour traquer en continu les mauvaises configurations, CASB pour faire respecter les politiques sur les SaaS, CWPP pour protéger conteneurs, serverless et VM.
Le multi-cloud complique tout. Des politiques cohérentes sur AWS, Azure et GCP exigent des outils qui masquent les différences entre fournisseurs.
L’hybride conserve une partie on-prem et une partie dans le cloud. L’identité devient le fil conducteur : fédération et accès conditionnel, indépendamment du lieu d’hébergement.
Pour creuser le sujet, AWS Security and Cost Management montre comment transformer le modèle de responsabilité partagée en garde-fous concrets : IAM, contrôles réseau, logs et arbitrages budgétés.
OT et chaîne d’approvisionnement
Les environnements OT sont particuliers : usines, centrales, dispositifs médicaux ; systèmes conçus pour durer des décennies. Patcher est complexe voire impossible. Les arrêts impactent la sécurité physique.
En OT, la défense en profondeur mise beaucoup sur la segmentation : air gap ou connexions IT↔OT très restreintes, outils de supervision comprenant les protocoles industriels, contrôle des points et méthodes de connexion, tests rigoureux avant production.
Le risque supply chain a été mis en lumière après SolarWinds : un processus de build compromis propage un maliciel à des milliers d’organisations via des mises à jour légitimes.
Les contrôles incluent l’évaluation des pratiques sécurité des fournisseurs, l’analyse des SBOM pour connaître vos dépendances, la vérification des signatures de code et la surveillance des comportements anormaux de logiciels pourtant approuvés.
Déployer par phases
Trois premiers mois : fondations
Bouclez l’inventaire des actifs et la classification des données. Déployez l’MFA sur tout ce qui est exposé à Internet. Mettez en place EDR et gestion des correctifs sur les endpoints. Segmentez le réseau entre grandes zones. Centralisez les journaux et déployez un SIEM de base.
Mois quatre à six : consolidation
Étendez l’MFA aux applications internes critiques. Déployez la sécurité e-mail (anti-phishing, sandbox). Mettez en place un DLP pour les données sensibles. Ajoutez de la supervision réseau interne. Rédigez des playbooks de réponse et faites des exercices.
Mois sept à douze : maturation
Mettez en place une gestion des accès à privilèges (PAM). Déployez l’analyse comportementale. Intégrez les tests de sécurité applicative aux workflows de développement. Faites intervenir une équipe rouge pour tester vos défenses. Lancez la feuille de route zero trust.
En continu
Revues d’accès trimestrielles. Tests d’intrusion au moins annuels. Gestion des vulnérabilités en flux continu. Exercices sur table réguliers. Rafraîchissements de sensibilisation périodiques.
Approches sectorielles
Les services financiers mettent l’accent sur le chiffrement, la segmentation, la détection de fraude et le contrôle des accès privilégiés. Conformité PCI DSS et SOX, supervision temps réel des transactions, et risques liés aux prestataires de paiement.
La santé privilégie la protection des endpoints, les contrôles d’accès, le DLP et la sécurisation des dispositifs médicaux. HIPAA structure beaucoup ces exigences. L’équipement médical ancien, non patché par les éditeurs, pose des problèmes récurrents. La sécurité des patients ajoute un enjeu au-delà des seules données.
L’industrie manufacturière insiste sur la séparation OT/IT, la sécurité physique et la vérification de la chaîne d’approvisionnement. Les systèmes de contrôle industriel ont leurs propres failles, l’exigence d’uptime est extrême, la sécurité des personnes ajoute de la complexité.
Le retail se concentre sur la sécurité du point de vente, la protection des données de cartes et le durcissement de l’e-commerce. La saisonnalité stresse l’infrastructure. Des magasins disséminés sont difficiles à homogénéiser. La protection des données clients compte pour la conformité comme pour la réputation.
Savoir si votre défense en profondeur fonctionne
Mesurez le temps de détection, le temps de réponse, les délais de rémédiation réels vs théoriques, la couverture de vos actifs critiques par type de contrôle, et le taux de clic aux simulations de phishing.
Mais les indicateurs ne suffisent pas. Faites des bilans de vulnérabilités réguliers, faites intervenir des pentesters au moins une fois l’an. Les exercices red team éprouvent votre détection et votre réponse, pas seulement vos préventions. Les exercices sur table révèlent aussi des lacunes de processus et de communication.
Là où les organisations se plantent
La complexité dérape vite : chaque outil ajoute une console, des alertes, des intégrations. Consolidez autant que possible. Priorisez sans concession selon le risque réel, pas une quête d’exhaustivité théorique.
Le budget ne couvre jamais tout. Investissez là où le risque est le plus élevé pour vos actifs critiques. Un plan exécuté vaut mieux qu’un plan parfait resté lettre morte.
Des outils qui ne communiquent pas créent des brèches : pare-feux sans journaux dans le SIEM, EDR sans renseignement venant de la sécurité e-mail. Pensez intégration dès l’achat, pas après.
La fatigue d’alerte épuise les équipes : quand tout est alerte, plus rien ne l’est. Réglez finement, supprimez les faux positifs connus, automatisez le routinier. Sinon, les vraies menaces se perdent.
Une sécurité qui freine le travail sera contournée : les personnes bricolent, le shadow IT prospère. Associez les métiers à la conception, testez avec de vrais utilisateurs, éliminez les points de friction.
Pour conclure
La défense en profondeur n’est pas un projet à date de fin, c’est un chantier continu : superposer des contrôles, les faire dialoguer, tester qu’ils attrapent vraiment les menaces, ajuster en fonction des enseignements.
Concrètement : cartographier les risques, placer des contrôles à chaque couche, les intégrer, mesurer, améliorer en continu. Le cloud et le travail à distance ont fait évoluer l’approche, mais le principe reste le même.
Choisissez un point et lancez-vous.
Pas d’MFA ? Démarrez par là. Réseau trop plat ? Segmentez. Submergés d’alertes ignorées ? Affinez et automatisez. Chaque amélioration s’ajoute aux précédentes.
Pour aller plus loin, ces ressources complètent bien ce que nous avons vu :
- Introduction to Data Security, pour maîtriser la couche données.
- AWS Security and Cost Management, pour traduire ces idées en contrôles AWS concrets.
- Understanding Modern Data Architecture, pour visualiser là où vivent vos données et systèmes.
- AI Security and Risk Management, pour appliquer la défense en profondeur aux systèmes et charges IA.
Si vous ne devez faire qu’une chose après cette lecture : mettez vos actifs les plus importants en face des contrôles qui les protègent aujourd’hui. Les écarts vous indiqueront où concentrer vos efforts.
Josep est data scientist et chef de projet à l'Office du tourisme de Catalogne, où il utilise les données pour améliorer l'expérience des touristes en Catalogne. Son expertise comprend la gestion du stockage et du traitement des données, associée à des analyses avancées et à la communication efficace des données.
Il est également un éducateur dévoué, enseignant le programme de Master Big Data à l'Université de Navarre, et contribuant régulièrement à des articles perspicaces sur la science des données sur Medium et KDNuggets.
Il est titulaire d'une licence en ingénierie physique de l'université polytechnique de Catalogne et d'une maîtrise en systèmes interactifs intelligents de l'université Pompeu Fabra.
Actuellement, il s'engage avec passion à rendre les technologies liées aux données plus accessibles à un public plus large par le biais de la publication ForCode'Sake sur Medium.
FAQs
Qu’est-ce que la défense en profondeur ?
Superposez des contrôles de sécurité à différents niveaux : physique, réseau, endpoints, applications, données elles-mêmes. Une couche cède, les autres prennent le relais. L’objectif est de gagner du temps pour détecter et stopper l’attaque avant qu’elle n’atteigne sa cible.
Combien de couches me faut-il ?
On parle généralement de six ou sept couches : physique, périmètre, réseau interne, endpoint, application, données et organisationnelle. Honnêtement, le nombre importe moins que l’adéquation de vos couches aux menaces réelles de votre activité.
En quoi est-ce différent du zero trust ?
La défense en profondeur suppose que le périmètre finira par être franchi. Le zero trust part du principe que c’est déjà le cas et exige une preuve d’identité à chaque requête. Les deux sont complémentaires : les principes zero trust renforcent chaque couche.
Comment savoir si cela fonctionne ?
Suivez votre temps de détection, votre temps de réponse, le respect des délais de correction des failles et la couverture de vos actifs par type de contrôle. Puis faites des exercices et des tests red team pour vérifier, en pratique, que vos couches interceptent des attaques simulées.
Où la plupart des organisations se trompent-elles ?
Dépenser une fortune sur le périmètre alors que le réseau interne est grand ouvert. Des réseaux plats avec peu de supervision. L’attaquant passe le pare-feu et n’a plus d’obstacles. Vu chez Target. Vu chez SolarWinds. Et ça continue.
